TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32431 132
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 In Trouble Again: The Hive0117 Group Has Returned with New Malware for Attacks on Accountants https://www.f6.ru/blog/fmvt-rat/ Report completeness: High Actors/Campaigns: Watch_wolf (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hive0117 возобновил атаки против российских организаций с использованием ранее не задокументированного ВПО FMVT RAT, распространяемого через вредоносные электронные письма финансовой тематики. Вредоносное ПО обеспечивает закрепление в системе, крадет системные данные и данные из буфера обмена, управляет браузерами на базе Chromium через DevTools для выполнения веб-инъекций, а также проверяет наличие считывателей смарт-карт для содействия дистанционным банковским мошенничествам. Кроме того, была развернута утилита LOBSHOT для скрытого управления банковскими сессиями.
-----

В августе–сентябре 2026 года группа Hive0117, действующая из финансовых мотивов, возобновила операции с использованием FMVT RAT — ранее не задокументированного банковского троянского программы удаленного доступа, нацеленного на российские организации. Сообщается, что были атакованы более 100 компаний, включая предприятия в сферах розничной торговли, строительства, логистики, производства, здравоохранения, образования, туризма, а также топливно-энергетического сектора. Кампания в основном нацеливалась на бухгалтеров посредством вредоносных электронных писем, имитирующих деятельность финансовых отделов. Вложения представляли собой архивы, замаскированные под акты сверки, счета-фактуры или уведомления о задолженности. Активность напоминала более ранние кампании Hive0117 с использованием DarkWatchman, включая повторное использование инфраструктуры, скомпрометированные учетные записи отправителей, схожую целевую аудиторию и совпадающие характеристики DGA-доменов.

Цепочка заражения состоит из RAR-архива, исполняемого файла-дроппера, установщика DLL на этапе 2, загрузчика fmvt_ext и ядра RAT FMVT. Дроппер копирует и перезапускает сам себя, расшифровывает установщик в памяти и удаляет исходный файл. Установщик использует рефлексивное выполнение и хранит зашифрованные компоненты в реестре. Закрепление (Persistence) обеспечивается посредством перехвата COM-объектов (COM hijacking) со случайно сгенерированным CLSID; в случае сбоя генерации GUID может использоваться метод на основе MMDevice Enumerator. ВПО перезапускает Explorer и выполняется в контексте процесса explorer.exe.

RAT FMVT собирает телеметрию системы, определяет установленные средства защиты с помощью проверок реестра, перехватывает содержимое буфера обмена с контекстом соответствующего процесса и окна, а также может завершать процессы, полученные через команды C2. Он нацелен на браузеры Chrome, Microsoft Edge, Yandex Browser и Brave, используя перехват функции CreateProcessW, добавление параметров удалённой отладки и каталога пользовательских данных, а также управление браузерами через протокол Chrome DevTools Protocol. Он извлекает конечные точки WebSocket браузеров и внедряет JavaScript в соответствующие страницы, что позволяет осуществлять атаки с веб-инъекцией без прямого изменения памяти браузера.

ВПО использует зашифрованные C2-связи и генерирует доменные имена с помощью DGA на основе семени, потенциально создавая до 200 кандидатов. Она передает идентификаторы ботов, версию ВПО, телеметрию системы, данные из буфера обмена и статус считывателей смарт-карт. ВПО перечисляет подключенные считыватели и проверяет, вставлена ли карта, что, вероятно, обеспечивает проведение мошеннических транзакций в системе дистанционного банковского обслуживания с использованием криптографических токенов.

Версия 1.9 включила защиту дроппера, изменила имена файлов компонентов, удалила рутинное ведение журналов, добавила блокировку операционной системы для одной команды и настроила автоматическое завершение работы при входе пользователя. Hive0117 также использовал FMVT RAT для развертывания LOBSHOT — DLL-библиотеки, запускаемой с помощью rundll32.exe, которая обеспечивает скрытую виртуальную сетевую вычислительную среду для скрытого управления сессиями онлайн-банкинга.
More from @aptreports
  1. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 5, 2026#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear af…
  4. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 5, 2026#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-sol…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →